Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Sealighter — Ferramenta de rastreamento ETW e WPP para pesquisa de segurança. Inscreve-se em vários provedores, analisa automaticamente eventos para JSON e suporta filtragem avançada, bufferização e saída para stdout, arquivo ou Windows Event Log para ingestão em SIEM. | Kitploit
Ferramentas/GitHubGitHub/pathtofile/sealighter
Análise ForenseAnálise de Logs
GitHubpathtofile/sealighter

Sealighter

Ferramenta de rastreamento ETW e WPP para pesquisa de segurança. Inscreve-se em vários provedores, analisa automaticamente eventos para JSON e suporta filtragem avançada, bufferização e saída para stdout, arquivo ou Windows Event Log para ingestão em SIEM.

Ver Repositório
39645há 3 anosRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Sealighter - Rastreamento ETW Fácil para Pesquisa de Segurança

CI

Criei este projeto para ajudar não-desenvolvedores a mergulharem na pesquisa de Rastreamento de Eventos para Windows (ETW) e Rastreamento de Pré-Processador do Windows (WPP).

Recursos

  • Inscreva-se em vários Provedores ETW e WPP de uma só vez
  • Analise automaticamente eventos em JSON sem precisar conhecer o formato
  • Filtragem robusta de eventos incluindo encadeamento e negação de filtros
  • Saída para saída padrão, arquivo ou Log de Eventos do Windows (para ser ingerido por outras ferramentas)
  • Obtenha rastreamentos de pilha de eventos
  • Buffer configurável de vários eventos em um período de tempo em um único com contagem, para reduzir o número de eventos gerados

Captura de tela do Sealighter em execução

Visão Geral

Sealighter aproveita a rica biblioteca Krabs ETW para permitir filtragem e triagem detalhadas de Provedores e Eventos ETW e WPP.

Você pode se inscrever e filtrar vários provedores, incluindo Provedores em modo de usuário, Rastreamento do Kernel e Rastreamento WPP, e gerar eventos como JSON para stdout, um arquivo ou o Log de Eventos do Windows (útil para rastreamentos de alto volume como FileIO). Não é necessário conhecimento dos eventos que o provedor pode produzir ou de seu formato, o Sealighter captura e analisa automaticamente qualquer evento solicitado.

Os eventos podem então ser analisados a partir do JSON em Python, PowerShell, ou encaminhados para Splunk ou ELK para pesquisas adicionais.

A filtragem pode ser feita em vários aspectos de um Evento, desde seu ID ou Opcode, até a correspondência de um valor de propriedade, ou uma pesquisa de string arbitrária em todo o evento (útil em rastreamentos WPP ou quando você não conhece a estrutura do evento, mas tem uma ideia de seu conteúdo). Você também pode encadear vários filtros ou negar o filtro. Você também pode filtrar o máximo de eventos por ID, útil para investigar um novo provedor sem ser inundado por eventos semelhantes.

Por que isso existe

ETW é um sistema incrivelmente útil tanto para equipes Vermelhas quanto Azuis. Equipes Vermelhas podem obter insights sobre o funcionamento interno de componentes do Windows, e equipes Azuis podem obter informações valiosas sobre atividades suspeitas.

Um ciclo de pesquisa comum seria:

  1. Identificar Provedores ETW interessantes usando logman query providers ou procurar por Rastreamentos WPP em Binários
  2. Iniciar uma Sessão com os provedores interessantes habilitados e capturar eventos enquanto faz algo 'interessante'
  3. Examinar os resultados, usando um ou mais dos seguintes:
    • Inspecionar cada evento/grep por palavras que você espera ver
    • Executar um script em Python ou PowerShell para ajudar a filtrar ou encontrar eventos capturados interessantes
    • Ingerir os dados no Splunk ou em uma pilha ELK para uma busca avançada orientada por interface

Fazer isso com Eventos ETW pode ser difícil sem escrever código para interagir e analisar eventos a partir da obscura API do ETW. Se você não é um programador forte (ou não quer lidar com a API), suas únicas outras opções são usar uma combinação de ferramentas antigas internas do Windows para gravar em disco como arquivos binários etl, e depois lidar com eles. Os rastreamentos WPP agravam os problemas, fornecendo quase nenhum dado fácil de encontrar sobre o provedor e seus eventos.

Projetos como Lista de Eventos do JDU2600 e ETWExplorer fornecem algum insight estático, mas os Provedores frequentemente contêm nomes de eventos ofuscados como Event(1001), o que significa que os dados mais interessantes só se tornam visíveis executando dinamicamente um rastreamento e observando a saída.

Então, tipo SilkETW?

De certa forma, isso atua em um espaço semelhante ao SilkETW do FuzzySec. Mas enquanto o Silk é mais pronto para produção para defensores, este é projetado para pesquisadores como eu e, como tal, contém uma série de recursos que não consegui com o Silk, principalmente devido à biblioteca diferente que eles usaram para alimentar a ferramenta. Veja Aqui para mais informações.

Público-alvo

Provavelmente alguém que entende o básico de ETW e realmente quer mergulhar na descoberta de quais dados você pode extrair dele, sem ter que escrever código ou descobrir manualmente como obter e analisar eventos.

Primeiros Passos

Por favor, leia as seguintes páginas:

Instalação - Como começar a executar o Sealighter, incluindo uma configuração simples e como configurar o log de Eventos do Windows, se necessário.

Configuração - Como configurar o Sealighter, incluindo como especificar quais Provedores registrar e onde registrar.

Filtragem - Aprofundamento em todos os tipos de filtragem que o Sealighter oferece.

Buffer - Como usar o buffer para relatar muitos eventos semelhantes como um único

Análise de Dados - Como obter e analisar dados do Sealighter.

Cenários - Exemplos de cenários de como usei o Sealighter em minha pesquisa.

Limitações - Coisas que o Sealighter não faz bem ou não faz.

Por que se chama Sealighter

O nome é uma contração de Seafood Highlighter, que é como chamamos carne de caranguejo falsa na Austrália. Como é construído sobre o Krabs ETW, achei o nome engraçado.

Encontrou problemas?

Sinta-se à vontade para abrir uma issue, embora como afirmo nos documentos de comparação sou apenas uma pessoa, e esta é uma ferramenta pronta para pesquisa, não pronta para produção.

Créditos e leitura adicional

  • Ótimo blog sobre ETW e WPP de Matt Graeber
  • Lista de Eventos do JDU2600
  • ETWExplorer
  • Krabs ETW, a biblioteca que alimenta o Sealighter
  • SilkETW
Baixar ferramenta